Halderstone Audit Services

Audits für Informations­sicherheit

Unabhängige Beurteilungen von Informationssicherheits-Governance, Managementsystemen, Kontrollen und Compliance-Anforderungen

Halderstone Audit Services

Audits für Informations­sicherheit

Unabhängige Beurteilungen von Informationssicherheits-Governance, Managementsystemen, Kontrollen und Compliance-Anforderungen

Auditor und Rechenzentrumsverantwortliche prüfen technische Sicherheitskontrollen im Rahmen eines Informationssicherheitsaudits.

Verstehen, ob Ihre Sicherheits­massnahmen in der Praxis funktionieren

Beurteilen Sie, ob Verantwortlichkeiten, Risikobehandlungsmassnahmen, Kontrollen und Monitoring-Aktivitäten in Ihrer Organisation wirksam umgesetzt werden.

Auditor und Rechenzentrumsverantwortliche prüfen technische Sicherheitskontrollen im Rahmen eines Informationssicherheitsaudits.

Verstehen, ob Ihre Sicherheits­massnahmen in der Praxis funktionieren

Beurteilen Sie, ob Verantwortlichkeiten, Risikobehandlungsmassnahmen, Kontrollen und Monitoring-Aktivitäten in Ihrer Organisation wirksam umgesetzt werden.

Auditor und Rechenzentrumsverantwortliche prüfen technische Sicherheitskontrollen im Rahmen eines Informationssicherheitsaudits.

Wie wir Sie unterstützen

Informations­sicherheit hängt nicht nur von Richtlinien und technischen Werkzeugen ab. Entscheidend sind klare Verantwortlichkeiten, risikobasierte Kontrollen, Lieferanten­steuerung, Vorbereitung auf Sicherheits­vorfälle und Nachweise, dass Massnahmen in der Praxis wirken.

Unabhängige Audits helfen Organisationen zu beurteilen, ob Informationssicherheits-Governance, Managementsysteme und Sicherheits­­massnahmen angemessen gestaltet sind und wirksam funktionieren.

Beurteilungen können sich auf gesamte Informations­sicherheits-Management­ysteme, ausgewählte Organisations­einheiten, Anwendungen, Dienstleistungen, Lieferanten, Sicherheits­kontrollen oder spezifische regulatorische Anforderungen beziehen.

Auditkontexte

  • Interne Audits von Ihrem ISMS

  • Readiness Assessments

  • Sicherheits­bezogene Lieferanten­beurteilungen

  • Überprüfungen von Security Governance und Kontrollen

  • Compliance Reviews

  • Integrierte Audits

Unterstützte Rahmenwerke

  • ISO/IEC 27001 und ISO/IEC 27002

  • ISO/IEC 27005

  • NIST Cybersecurity Framework

  • CIS Controls

  • DORA

  • Organisations­spezifische Informations­sicherheits-Rahmenwerke

Geschäftsbesprechung mit Personen, die an einem Konferenztisch sitzen

Ihre Situation besprechen

Ein kurzes Gespräch, um Ihre Herausforderungen zu verstehen und mögliche nächste Schritte zu besprechen.

Geschäftsbesprechung mit Personen, die an einem Konferenztisch sitzen

Ihre Situation besprechen

Ein kurzes Gespräch, um Ihre Herausforderungen zu verstehen und mögliche nächste Schritte zu besprechen.

Geschäftsbesprechung mit Personen, die an einem Konferenztisch sitzen

Ihre Situation besprechen

Ein kurzes Gespräch, um Ihre Herausforderungen zu verstehen und mögliche nächste Schritte zu besprechen.

Warum Halderstone

Unser Ansatz

  • Auditplanung auf Basis von Risiken, Zielen und dem vorgesehenen Verwendungs­zweck der Auditresultate

  • Orientierung an anerkannten Audit­prinzipien und -leitlinien, einschliesslich ISO 19011, wo sinnvoll

  • Feststellungen auf Grundlage objektiver Nachweise aus Interviews, Dokumenten­prüfungen, Beobachtungen und Stichproben

  • Schlussfolgerungen auf Basis der Plausibilisierung über mehrere Nachweisquellen und Auditmethoden hinweg

  • Praxisnahe Bericht­erstattung mit Fokus auf Entscheidungs­grundlagen, Assurance und kontinuierliche Verbesserung

Was wir bewusst nicht tun

  • Mandate, welche die Unabhängigkeit der Auditoren beeinträchtigen

  • Auditmandate, bei denen wir Einfluss auf die Auswahl von Stichproben, Nachweisen oder Interview­partnern nehmen

  • Schlussfolgerungen, die ausschliesslich auf Interviews beruhen und nicht durch zusätzliche Nachweise gestützt werden

Halderstone Academy

Schulungsmodule zum Thema

Diese Module ergänzen die Beratungsleistungen durch vertiefende Schulungsinhalte.

Halderstone Academy

Schulungsmodule zum Thema

Diese Module ergänzen die Beratungsleistungen durch vertiefende Schulungsinhalte.

Informationssicher­heits-Risikomanage­ment auditieren

Entschei­dungen zur Risikobehand­lung und Nachvoll­ziehbarkeit zu Steue­rungsmassnahmen und SoA beurteilen

Informationssicher­heits-Risikomanage­ment auditieren

Entschei­dungen zur Risikobehand­lung und Nachvoll­ziehbarkeit zu Steue­rungsmassnahmen und SoA beurteilen

Informationssicher­heitsmassnahmen auditieren

Anwend­barkeit, Umset­zungsnachweise und typische Schwach­stellen über die Annex-A-Massnah­menthemen von ISO/IEC 27001 hinweg beurteilen

Informationssicher­heitsmassnahmen auditieren

Anwend­barkeit, Umset­zungsnachweise und typische Schwach­stellen über die Annex-A-Massnah­menthemen von ISO/IEC 27001 hinweg beurteilen

Informationssicher­heitsmassnahmen verstehen

Praktische Massnah­menkompetenz über Zugriff, Kryptografie, Logging, Reaktion und Wieder­herstellung aufbauen

ISMS: Geltungs­bereich & SoA

ISMS-Geltungs­bereich und Grenzen klar definieren und eine belastbare Erklärung zur Anwend­barkeit (SoA) pflegen

Informationssicher­heits-Risikomanage­ment

Informationssicher­heitsrisiken sichtbar machen, Verant­wortung klären und belastbare ISMS-Entschei­dungen ermöglichen

Betriebliche Steuerung der Informationssicher­heit

Informationssicher­heitsmassnahmen in den täglichen Abläufen gemäss ISO/IEC 27001 konsistent planen, umsetzen und betreiben

Kontext & Geltungs­bereich auditieren

Beurteilen, ob Kontext der Organisation, Anspruchs­gruppen, Geltungs­bereich und System­grenzen die gelebte Praxis glaub­würdig abbilden

Führung & Governance auditieren

Beurteilen, ob Führungsengagement, Politik und Governance-Strukturen das Management­system glaub­würdig steuern

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

Kontext & Geltungs­bereich auditieren

Beurteilen, ob Kontext der Organisation, Anspruchs­gruppen, Geltungs­bereich und System­grenzen die gelebte Praxis glaub­würdig abbilden

Kontext & Geltungs­bereich auditieren

Beurteilen, ob Kontext der Organisation, Anspruchs­gruppen, Geltungs­bereich und System­grenzen die gelebte Praxis glaub­würdig abbilden

Führung & Governance auditieren

Beurteilen, ob Führungsengagement, Politik und Governance-Strukturen das Management­system glaub­würdig steuern

Führung & Governance auditieren

Beurteilen, ob Führungsengagement, Politik und Governance-Strukturen das Management­system glaub­würdig steuern

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

Risikomanage­ment auditieren

Beurteilen, ob das Management von Risiken und Chancen Entschei­dungen und Prioritäten der Organisation glaub­würdig prägt

Dokumen­tierte Information auditieren

Dokumen­tierte Information auf Eignung, interne Konsistenz und Glaub­würdigkeit als Audit­nachweis beurteilen

Dokumen­tierte Information auditieren

Dokumen­tierte Information auf Eignung, interne Konsistenz und Glaub­würdigkeit als Audit­nachweis beurteilen

Ziele & Leistungsbewer­tung auditieren

Beurteilen, ob Ziele und KPIs die organisatorische Leistung glaub­würdig messen und steuern

Ziele & Leistungsbewer­tung auditieren

Beurteilen, ob Ziele und KPIs die organisatorische Leistung glaub­würdig messen und steuern

Betriebliche Steuerung auditieren

Beurteilen, ob operative Steue­rungsmassnahmen und Prozess­schnittstellen im Tagesgeschäft verläss­lich funktio­nieren

Betriebliche Steuerung auditieren

Beurteilen, ob operative Steue­rungsmassnahmen und Prozess­schnittstellen im Tagesgeschäft verläss­lich funktio­nieren

Lieferan­tenmanagement auditieren

Beurteilen, ob Steue­rungsmassnahmen für Lieferanten und ausgelagerte Prozesse Risiken wirksam steuern und beabsich­tigte Ergebnisse erreichen

Lieferan­tenmanagement auditieren

Beurteilen, ob Steue­rungsmassnahmen für Lieferanten und ausgelagerte Prozesse Risiken wirksam steuern und beabsich­tigte Ergebnisse erreichen

Führen mit Management­systemen

Management­systeme nutzen, um Leistung, Risiko­steuerung und Glaub­würdigkeit der Organisation über die Zertifi­zierung hinaus zu stärken

Führen mit Management­systemen in der Praxis

Management­systeme als Treiber für Verläss­lichkeit, Vertrauen und strategische Leistung nutzen

Kontext & Geltungs­bereich

Kontext der Organisation, Anspruchs­gruppen und Geltungs­bereich analysieren, um wirksame Management­systeme zu unter­stützen

Führungs­verantwortung

Klare Ausrich­tung durch die Politik und Führungs­verantwortung im Management­system schaffen

Management von Richtlinien

Kohärente, auditierbare Systeme aus Politiken und Richtlinien gestalten, die zur Strategie passen und über Einheiten hinweg skalieren

Governance-Design

Entschei­dungsrechte, Entschei­dungsmeetings, Eskalationswege und Nachweis­führung gestalten, damit Management­systeme in der Praxis funktio­nieren

Ressourcen-Management

Management­systeme mit ausrei­chendem Personal, Zeit, Budget, Infra­struktur und externer Unter­stützung absichern

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.

Büroszene mit stehenden, gehenden und sitzenden Personen

Bereit, Ihre Managementsysteme zu verbessern?

Wir helfen Ihnen, ISO-Anforderungen wirksam in der täglichen Praxis umzusetzen.